Uyum ve Veri Koruma Matrisi
Nekahet, SGK istirahat (iş göremezlik) raporlarının takibini yapar. İşlediği veri sağlık verisidir ve KVKK m.6 uyarınca özel nitelikli kişisel veri sayılır; bu yüzden ürünün uyum tablosu bir ISO standardı üzerinden değil, doğrudan veri koruma yükümlülükleri üzerinden kurulmuştur. Nekahet için alınmış bir ISO belgesi yoktur ve yazılım bir yönetim sistemi yazılımı değildir.
KVKK — Özel nitelikli kişisel veri (sağlık verisi)
İstirahat raporu bir sağlık verisidir; işlenmesi genel kişisel veriden daha sıkı kurallara tabidir.
| Madde | Gereklilik | Durum | Yazılımdaki karşılığı |
|---|---|---|---|
| m.6/3 | Sağlık verisinin açık rıza olmaksızın işlenebileceği hukuki sebep | ✅ Karşılanıyor | Veri, istihdam ve sosyal güvenlik yükümlülüklerinin yerine getirilmesi amacıyla, sır saklama yükümlülüğü altındaki kişilerce işlenir. Bu sebep aydınlatma metninde açıkça belirtilmiştir. |
| m.4 | Amaçla bağlantılı, sınırlı ve ölçülü olma | ✅ Karşılanıyor | Rapor tarihleri, süre, işe dönüş ve iş göremezlik ödeneği bilgileri tutulur. Tanı bilgisi (hastalık teşhisi) sistemde tutulmaz; işverenin bu bilgiye ihtiyacı yoktur. |
| m.3 | Veri sorumlusu ve veri işleyen ayrımı | ✅ Karşılanıyor | İşveren kurum veri sorumlusudur, platform veri işleyendir. Bu ayrım yasal metinlerde tanımlıdır ve veri işleyen yükümlülükleri buna göre uygulanır. |
| m.12 | Verinin yetkisiz erişime karşı korunması | ✅ Karşılanıyor | Veri erişimi kurum kapsamıyla sınırlıdır ve bu kısıt sorgu katmanında zorunlu tutulur: oturum yoksa sorgu hiç çalışmaz, boş sonuç döner. Yani bir kaydın kimliği bilinse bile başka kurumun kaydına erişilemez. |
| m.12 | Erişim ve işlem kayıtlarının tutulması | ✅ Karşılanıyor | Her onay ve iptal denemesi, başarılı olsun ya da olmasın, kim tarafından ve ne zaman yapıldığı bilgisiyle kaydedilir. Uzun raporlar dilim dilim onaylandığı için her dilim ayrı izlenir. |
| m.12 | Üçüncü sistem kimlik bilgilerinin korunması | ✅ Karşılanıyor | SGK işyeri kullanıcı parolaları veritabanında düz metin olarak tutulmaz; ayrı bir kasada şifrelenmiş biçimde saklanır. |
| m.7 | Silme, yok etme veya anonim hale getirme | 🟡 Kısmen | Kayıtlar kurum talebiyle silinebilir. Eksik: saklama süresi dolan kaydı otomatik işaretleyen veya imha eden periyodik bir imha politikası akışı yoktur. |
| m.11 | İlgili kişinin başvuru hakları | 🟡 Kısmen | Başvurular veri sorumlusu olan işverene yapılır ve platform destek olur; ilgili kişinin doğrudan kullanabileceği bir başvuru arayüzü yoktur. |
ISO standartları
Nekahet bir yönetim sistemi yazılımı değildir.
| Madde | Gereklilik | Durum | Yazılımdaki karşılığı |
|---|---|---|---|
| ISO 9001 | Kalite yönetim sistemi maddeleri | ⚪ Kapsam dışı | Yazılımda karşılığı yoktur. |
| ISO 27001 | Bilgi güvenliği yönetim sistemi | ⚪ Kapsam dışı | Aşağıdaki teknik tedbirler uygulanır, ancak belgelendirilmiş bir bilgi güvenliği yönetim sistemi yoktur. |
| ISO 27701 | Gizlilik bilgi yönetim sistemi | ⚪ Kapsam dışı | Yazılımda karşılığı yoktur. |
Veri güvenliği ve KVKK önlemleri
Standart maddesinden bağımsız olarak, platformda uygulanan teknik tedbirler (KVKK m.12).
| Konu | Uygulanan |
|---|---|
| Aktarım güvenliği | Tüm trafik HTTPS üzerinden; HTTP istekleri HTTPS'e yönlendirilir ve HSTS başlığı gönderilir. |
| Oturum çerezi | HttpOnly, Secure ve SameSite=Lax olarak ayarlanır. |
| Form güvenliği | Tüm POST isteklerinde CSRF belirteci doğrulanır; belirteçsiz istek reddedilir. |
| Tarayıcı güvenlik başlıkları | İçerik tipi, çerçeveleme ve yönlendirici başlıkları sunucu tarafından gönderilir. |
| Parola politikası | En az 8 karakter; kişisel bilgi ve yaygın sözlük parolası kontrolü yapılır. Sızdırılmış parola veritabanı sorgulaması şu an kapalıdır. |
| Yetkilendirme | Rol ve izin bazlı erişim; her kaydın hangi kuruma ait olduğu sorgu düzeyinde zorunlu tutulur. |
| Denetim izi | Kimlikli kullanıcı eylemleri kullanıcı, işlem, kayıt, değişiklik içeriği, IP ve zaman damgasıyla saklanır. |
| Yedekleme | Veritabanı günlük olarak yedeklenir; geri yükleme daha önce gerçek veriyle denenmiştir. |
| Dosya erişimi | Yüklenen dosyalar web kökünün dışında, rastgele adla saklanır; indirme yalnız yetki denetiminden geçer. |
| Ödeme bilgisi | Kart bilgileri platformda hiçbir şekilde saklanmaz; ödeme lisanslı ödeme kuruluşunun sayfasında alınır. |
Ürüne özel notlar
- Sistemde tanı ve teşhis bilgisi tutulmaz; yalnız istirahat süresi ve işe dönüş bilgileri işlenir.
- İstirahat raporu sağlık verisi olduğundan, kurum içinde bu verinin kimlere görünmesi gerektiğini rol ve izinlerle daraltmanız önerilir.
Bu tablo nasıl güncelleniyor?
Satırlar tanıtım metninden değil, yazılımın kaynak kodundan ve veritabanı şemasından çıkarılır. Bir modül eklendiğinde ya da kaldırıldığında tablo da güncellenir. Eksik veya yanlış bulduğunuz bir satır varsa info@voltranyazilim.com adresine yazın, düzeltelim.
Son güncelleme: 10 Ağustos 2026
Voltran Yazılım ve Teknoloji Hizmetleri Ltd. Şti.
Merkez: Özbey Mah. 4034 Sok. No: 23/1 Torbalı / İZMİR
Ar-Ge: Yedi Eylül Mah. 5546 Sok. No: 14 Torbalı / İZMİR
Torbalı V.D. · Vergi No: 9000068353 · MERSİS: 0900006835300015
Sorularınız için: info@voltranyazilim.com